Skip to content
Ben Marsh
Ben Marsh

Ben Marsh

Независимый исследователь безопасности.

Привет 👋

Вероятно, вы здесь, потому что получили от меня нежелательное письмо по безопасности и хотите убедиться, что я реальный человек.

Или кто-то направил вас сюда.

В любом случае, добро пожаловать.

Я провожу значительную часть времени, выявляя проблемы безопасности, ответственно сообщая о них затронутым организациям и помогая улучшать безопасность приложений и инфраструктуры.

Я считаю, что исследования безопасности должны оставлять системы безопаснее, чем они были найдены.

Чем я занимаюсь

Проверки и аудит безопасности

Я провожу независимые проверки для:

  • Веб-приложений
  • API
  • Смарт-контрактов
  • Внутренних инструментов
  • Конфигураций инфраструктуры

Готовитесь ли вы к запуску или просто хотите, чтобы кто-то ещё взглянул на ваши системы, я рад помочь.

Разработка программного обеспечения

Помимо исследований безопасности, я создаю программное обеспечение.

Бэкенд-системыАвтоматизацияИнструменты разработчикаБлокчейн-приложенияРаспределённые системыПолноценная веб-разработка

Безопасность и разработка дополняют друг друга. Создание программного обеспечения помогает мне понять, как возникают уязвимости, а исследования безопасности помогают мне создавать более устойчивые системы.

Ответственное раскрытие уязвимостей

Я выявляю и конфиденциально сообщаю об уязвимостях затронутым организациям до того, как они могут быть использованы.

Мои отчёты могут включать (но не ограничиваются):

Раскрытые секреты и учётные данныеОшибки конфигурации баз данных и хранилищПроблемы API и аутентификацииРаскрытие облачной инфраструктурыУтечки исходного кодаПроблемы безопасности платежей и блокчейнаОбщие уязвимости веб-приложений

Если вы получили от меня письмо по вопросу безопасности, оно было отправлено добросовестно с намерением помочь вам обезопасить ваши системы.

Я также рад ответить на дополнительные вопросы или помочь в проверке и устранении любой проблемы, о которой я сообщил.

Мои отчёты описывают, что находится в открытом доступе, и шаги по устранению — ничто в отчёте не зависит от доступа к вашим системам.

Я отправил многие отчётов об ответственном раскрытии, охватывающих финтех, платежи, блокчейн, электронную коммерцию и инфраструктуру.

Мои принципы

  • Уважать конфиденциальность.
  • Минимизировать воздействие.
  • Никогда не раскрывать уязвимости публично, не дав затронутым сторонам возможности их исправить.
  • Быть профессиональным.
  • Оставлять системы лучше, чем я их нашёл.

Нужно проверить раскрытие?

Если вы получили от меня отчёт об уязвимости и хотите проверить его подлинность, свяжитесь со мной любым из указанных ниже способов.

Каждый мой отчёт отправляется с адреса [email protected], и этот адрес вместе с этим сайтом — единственные каналы, которые я использую для раскрытия уязвимостей. Если сообщение от моего имени приходит с любого другого адреса, это не я.

Раскрытие уязвимостей всегда бесплатно. Я никогда не требую оплаты за отчёт, и моя работа ни от чего не зависит.

Если у вас есть вопросы по отчёту, нужны разъяснения или помощь в воспроизведении или устранении проблемы, я всегда рад помочь.

Контакты

Электронная почта[email protected]
Website(Вы уже здесь 🙂)

Спасибо, что серьёзно относитесь к безопасности.
Хорошего дня, и надеюсь, что следующее письмо от меня вам не понадобится. 😄